PT-2026-55459 · Pypi · Joserfc
CVE-2026-49852
·
Publicado
2026-07-02
·
Atualizado
2026-07-23
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
joserfc versões 1.6.7 e anteriores
Descrição
Existe uma falha de bypass de autenticação quando a chave de verificação fornecida ao
joserfc.jwt.decode é uma string vazia ou None. Isso ocorre porque as funções HMACAlgorithm.verify() e HMACAlgorithm.sign() passam a chave diretamente para hmac.new() sem validar seu comprimento. Embora o OctKey.import key() emita um SecurityWarning para chaves menores que 14 bytes, ele não rejeita chaves de comprimento zero. Consequentemente, se o segredo JWT de uma aplicação não estiver configurado (por exemplo, variável de ambiente ausente ou linha de banco de dados vazia), um invasor não autenticado pode forjar tokens assinados via HMAC válidos, assinando-os com uma chave vazia, permitindo a manipulação de claims como sub ou admin.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Authentication
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Joserfc